国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

最新研究已確定時鐘針對HTTP請求走私攻擊的新變種

如意 ? 來源:超級盾訂閱號| ? 作者:超級盾 ? 2020-08-07 17:28 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

一項新的研究確定了四種針對HTTP請求走私攻擊的新變種,它們可以針對各種商用Web服務器和HTTP代理服務器。

在今天的黑帽安全會議上,SafeBreach的安全研究副總裁Amit Klein展示了這一發(fā)現(xiàn),他說,這些攻擊突出表明,web服務器和HTTP代理服務器容易受到HTTP請求走私攻擊的影響,據(jù)記錄首次發(fā)現(xiàn)至今已有15年的歷史。

最新研究已確定時鐘針對HTTP請求走私攻擊的新變種

什么是HTTP請求走私?

HTTP請求走私(或HTTP異步)是一種用于干擾網(wǎng)站處理、從一個或多個用戶接收的HTTP請求序列的方式的技術。

當前端服務器(負載平衡器或代理)和后端服務器以不同的方式處理HTTP請求的邊界時,通常會出現(xiàn)與HTTP請求走私有關的漏洞,從而使不良行為者發(fā)送優(yōu)先于下一個合法用戶請求歧義請求。

不同步的請求可被利用來劫持憑據(jù),向用戶注入響應;甚至從受害者的請求中竊取數(shù)據(jù),將信息泄露給攻擊者控制的服務器。

這項技術是由Watchfire的一組研究人員于2005 年首次證明的,這些研究人員包括Klein,Chaim Linhart,Ronen Heled和Steve Orrin。

但是在過去的十幾年中,在攻擊面也隨之進行了擴展,例如:將請求拼接成其他請求,獲得對內(nèi)部API的最大權(quán)限訪問;污染W(wǎng)eb緩存;破壞流行應用程序的登錄頁面。

什么是新的?

Klein公開的新變體涉及使用各種代理服務器組合,包括在Web服務器模式下的Aprelium的Abyss,Microsoft IIS,Apache和Tomcat,以及在HTTP代理模式下的Nginx,Squid,HAProxy,Caddy和Traefik。

所有四個新變體的列表如下,最后添加包括一個由研究人員在實驗中成功利用的舊變體。

最新研究已確定時鐘針對HTTP請求走私攻擊的新變種

變體1:“標頭SP / CR垃圾郵件:……”

變式2 –“等待”

變體3 – HTTP / 1.2繞過類似于mod_security的防御

變式4 –一個簡單的解決方案

變式5 –“ CR標頭”

例如,在處理包含兩個Content-Length標頭字段的HTTP請求時,發(fā)現(xiàn)Abyss接受第二個標頭為有效,而Squid使用第一個Content-Length標頭,從而導致兩個服務器以不同的方式解釋請求并實現(xiàn)請求走私。

在Abyss收到長度小于指定的Content-Length值的主體的HTTP請求的情況下,它將等待30秒以完成該請求,但不會忽略該請求的其余主體。

Klein發(fā)現(xiàn),這也導致Squid與Abyss之間存在差異,后者會將HTTP請求的部分解釋為第二個請求。

攻擊的第三種形式使用HTTP / 1.2來規(guī)避OWASP ModSecurity中定義的WAF防御用于防止HTTP請求走私攻擊的核心規(guī)則集(CRS)會生成觸發(fā)該行為的惡意有效負載。

最后,克萊因(Klein)發(fā)現(xiàn)使用“ Content-Type:text / plain”標頭字段足以繞過CRS中指定的級別檢查,并產(chǎn)生HTTP請求走私漏洞。

有哪些可能的防御措施?

在將發(fā)現(xiàn)披露給Aprelium,Squid和OWASP CRS之后,問題已在Abyss X1 v2.14,Squid版本4.12和5.0.3和CRS v3.3.0中修復。

呼吁規(guī)范來自代理服務器的出站HTTP請求,Klein強調(diào)了對開源、應用要求硬核的Web應用程序防火墻解決方案的需求,該解決方案能夠處理HTTP請求走私攻擊。

Klein指出:“ ModSecurity(與CRS結(jié)合使用)確實是一個開源項目,但是就通用性而言,Mod Security具有多個缺點。” “它不能提供針對HTTP請求走私的全面保護,并且僅可用于Apache,IIS和nginx。”

為此,Klein發(fā)布了一個基于C++的庫,通過嚴格遵守HTTP標頭格式和請求行格式來確保所有傳入的HTTP請求是完全合規(guī)且明確的。可以從GitHub訪問它。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 服務器
    +關注

    關注

    14

    文章

    10253

    瀏覽量

    91488
  • 網(wǎng)絡安全

    關注

    11

    文章

    3489

    瀏覽量

    63421
  • HTTP
    +關注

    關注

    0

    文章

    537

    瀏覽量

    35365
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    晶振的神奇作用:驅(qū)動電路與穩(wěn)定時鐘

    和穩(wěn)定時鐘兩個方面詳細解讀。首先,我們來談談晶振在驅(qū)動電路中的重要作用。在很多電子設備中,例如集成電路、數(shù)字邏輯門等,都需要一個穩(wěn)定的時鐘信號來進行同步工作。而晶振
    的頭像 發(fā)表于 02-26 16:26 ?213次閱讀
    晶振的神奇作用:驅(qū)動電路與穩(wěn)<b class='flag-5'>定時鐘</b>

    溫補晶振TCXO——為GNSS定位系統(tǒng)提供高穩(wěn)定時鐘基準

    在GNSS定位系統(tǒng)中,參考時鐘的頻率穩(wěn)定性直接影響定位精度、啟動速度與系統(tǒng)可靠性。溫補晶振(TCXO)作為系統(tǒng)的核心時鐘源,是保障衛(wèi)星信號捕獲、跟蹤與定位解算穩(wěn)定運行的關鍵基礎器件。
    的頭像 發(fā)表于 02-05 16:37 ?978次閱讀
    溫補晶振TCXO——為GNSS定位系統(tǒng)提供高穩(wěn)<b class='flag-5'>定時鐘</b>基準

    3 分鐘讀懂音頻時鐘的 “精度” 與 “相噪”

    精度和相噪,決定了音頻時鐘的“底子好不好”。在系列02中,我們提過“相噪與精度對音質(zhì)的影響”,但沒有細拆指標——其實,通俗來說:精度決定時鐘“走得準不準”,像手表的“準點性”。相噪決定時鐘“走得穩(wěn)
    的頭像 發(fā)表于 01-12 17:31 ?456次閱讀
    3 分鐘讀懂音頻<b class='flag-5'>時鐘</b>的 “精度” 與 “相噪”

    HTTP通信網(wǎng)關是什么?有什么功能?

    的詳細說明: 核心功能 協(xié)議轉(zhuǎn)換(核心角色) 場景 :當客戶端使用HTTP協(xié)議請求HTTP服務(如FTP、數(shù)據(jù)庫查詢)時,網(wǎng)關作為“翻譯器”將HTTP
    的頭像 發(fā)表于 12-23 11:14 ?433次閱讀

    CW32時鐘的穩(wěn)定檢測

    HSE、LSE、HSIOSC、LSI、PLL 這 5 種時鐘源都支持時鐘穩(wěn)定檢測功能,用戶可通過對應時鐘源的穩(wěn)定標志位來確定時鐘狀態(tài)。時鐘穩(wěn)
    發(fā)表于 12-03 06:15

    攻擊逃逸測試:深度驗證網(wǎng)絡安全設備的真實防護能力

    網(wǎng)絡安全設備從研發(fā)到部署全生命周期中防護有效性的關鍵環(huán)節(jié),通過模擬真實逃避手法,確保防護體系的有效性。 測試的核心價值: 實戰(zhàn)檢測能力驗證:要求測試系統(tǒng)能夠模擬真實攻擊變種,評估設備對混淆流量、多態(tài)攻擊
    發(fā)表于 11-17 16:17

    針對AES算法的安全防護設計

    設計。 1. 軟件層面的防護 軟件隨機延遲被插入到代碼中,以防止攻擊能夠在沒有一些后驗分析的情況下確定命令期間特定時刻發(fā)生了什么。一般來說包括一個偽循環(huán),其中生成一個隨機值,然后遞減,直到隨機值在執(zhí)行任何
    發(fā)表于 10-28 07:38

    LuatOS Air780EPM 開發(fā)板 HTTP 教程:原理講解與項目實操!

    本篇教程將系統(tǒng)介紹 LuatOS Air780EPM 在 HTTP 通信中的應用,從請求機制到響應解析,配合完整代碼演示,讓你輕松實現(xiàn)設備端與云端的數(shù)據(jù)交互。 一、HTTP 概述 1.1
    的頭像 發(fā)表于 09-26 20:36 ?1007次閱讀
    LuatOS Air780EPM 開發(fā)板 <b class='flag-5'>HTTP</b> 教程:原理講解與項目實操!

    溫補晶振的挑選重點

    溫補晶振TCXO憑溫度補償實現(xiàn)亞ppm級精度,以低相噪、寬溫、低功耗鎖定頻率,為通信、導航、儀器提供穩(wěn)定時鐘基準。
    的頭像 發(fā)表于 08-22 09:45 ?837次閱讀
    溫補晶振的挑選重點

    時鐘系統(tǒng)推薦,時鐘系統(tǒng)哪家好?賽思時鐘系統(tǒng)助力中國氣象科學研究院構(gòu)建智慧氣象網(wǎng)絡

    時鐘系統(tǒng)推薦,時鐘系統(tǒng)哪家好?賽思時鐘系統(tǒng)助力中國氣象科學研究院構(gòu)建智慧氣象網(wǎng)絡
    的頭像 發(fā)表于 05-20 09:32 ?880次閱讀
    <b class='flag-5'>時鐘</b>系統(tǒng)推薦,<b class='flag-5'>時鐘</b>系統(tǒng)哪家好?賽思<b class='flag-5'>時鐘</b>系統(tǒng)助力中國氣象科學<b class='flag-5'>研究</b>院構(gòu)建智慧氣象網(wǎng)絡

    在KaihongOS應用開發(fā)中,如何通過HTTP發(fā)起一個數(shù)據(jù)請求

    Http 在KaihongOS應用開發(fā)中,可以通過HTTP發(fā)起一個數(shù)據(jù)請求,支持常見的GET、POST、OPTIONS、HEAD、PUT、DELETE、TRACE、CONNECT方法。詳細的API
    發(fā)表于 05-08 06:44

    HTTP和HTTPS的關鍵區(qū)別

    ,數(shù)據(jù)傳輸過程中并未加密,所以它比較容易被中間人攻擊。無狀態(tài),即不能保存每次提交的信息,如果用戶發(fā)來一個新的請求,服務器無法知道它是否與上次請求有關聯(lián)。
    的頭像 發(fā)表于 03-25 15:34 ?2294次閱讀
    <b class='flag-5'>HTTP</b>和HTTPS的關鍵區(qū)別

    愛普生TG2016SMN溫補晶振小型化時鐘解決方案

    在當今電子設備日益向小型化、高性能方向發(fā)展的趨勢下,對核心組件的要求也愈發(fā)嚴苛。晶振作為為設備提供穩(wěn)定時鐘信號的關鍵元件,其性能和尺寸直接影響著設備的整體表現(xiàn)。愛普生憑借其領先的QMEMS技術,推出
    的頭像 發(fā)表于 03-19 14:22 ?695次閱讀
    愛普生TG2016SMN溫補晶振小型化<b class='flag-5'>時鐘</b>解決方案

    RA4000CE愛普生RTC實時時鐘模塊:車載BMS系統(tǒng)的理想選擇

    的數(shù)字溫度補償晶體振蕩器(DTCXO)可在不同溫度環(huán)境下提供穩(wěn)定時鐘頻率,廣泛應用于精確計時場景。RA4000CE是愛普生RTC模塊中的一款型號,專為汽車應用設計的高精度實時時鐘(RTC)模塊,憑借其卓越的性能和功能,成為車載電池管理系統(tǒng)(BMS)的理想選擇。
    的頭像 發(fā)表于 03-12 17:16 ?1239次閱讀

    愛普生溫補晶振 TG5032CFN高精度穩(wěn)定時鐘的典范

    在科技日新月異的當下,眾多領域?qū)?b class='flag-5'>時鐘信號的穩(wěn)定性與精準度提出了極為嚴苛的要求。愛普生溫補晶振TG5032CFN是一款高穩(wěn)定性溫度補償晶體振蕩器(TCXO)。該器件通過內(nèi)置溫度補償電路,有效抑制
    的頭像 發(fā)表于 03-10 17:20 ?703次閱讀
    愛普生溫補晶振 TG5032CFN高精度穩(wěn)<b class='flag-5'>定時鐘</b>的典范